# Qu'est-ce que la National Vulnerability Database (NVD) ?

> La National Vulnerability Database (NVD) est un référentiel du National Institute of Standards and Technology (NIST) qui ingère les CVE Records publiés du programme Common Vulnerabilities and Exposures (CVE) et y ajoute des données structurées de gestion des vulnérabilités.

- URL canonique: https://yellowcube.eu/fr/glossary/national-vulnerability-database/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

L'enrichissement NVD peut apporter des métriques de sévérité, des classifications de faiblesses, l'applicabilité aux produits et des étiquettes de références ; la recherche et des flux lisibles par machine distribuent les données. La NVD s'appuie sur la liste CVE ; elle n'attribue pas les identifiants CVE et n'opère pas le programme CVE.

L'enrichissement utilise le Common Vulnerability Scoring System (CVSS), la Common Weakness Enumeration (CWE) et la Common Platform Enumeration (CPE). Dans le cadre de sa politique actuelle de couverture, la NVD peut laisser certains enregistrements non analysés ; les données peuvent évoluer à mesure que les preuves s'améliorent.

### Points clés

- **Flux de données:** Une autorité de numérotation CVE (CNA) publie un CVE Record dans la liste CVE ; la NVD l'importe et, lorsque c'est possible, ajoute une analyse qui soutient la recherche, la corrélation, l'automatisation et les processus de priorisation.
- **Vérifications d'applicabilité:** Les configurations exprimées en CPE décrivent une applicabilité modélisée aux produits, mais les organisations doivent confronter versions, plateformes, configurations et informations fournisseur à leur inventaire réel.
- **Usage opérationnel:** Les utilisateurs peuvent employer le site web, les flux et les API pour surveiller les changements et relier les enregistrements normalisés à leurs actifs internes, en conservant les dates et identifiants des sources.
- **Limite importante:** Les données NVD ne résultent pas de tests actifs et peuvent être incomplètes, retardées, contestées ou révisées ; un score NVD ou une correspondance de produit ne prouve ni exploitabilité, ni exposition, ni risque métier dans un environnement donné.

### Termes associés

[Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/fr/glossary/common-vulnerabilities-and-exposures/>) · [Common Vulnerability Scoring System (CVSS)](<https://yellowcube.eu/fr/glossary/common-vulnerability-scoring-system/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>) · [Scan de vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-scanning/>) · [Nomenclature logicielle (SBOM)](<https://yellowcube.eu/fr/glossary/software-bill-of-materials/>)

### Sources

[NIST : National Vulnerability Database](https://nvd.nist.gov/General) · [NVD : processus CVE et NVD](https://nvd.nist.gov/general/cve-process) · [NVD : FAQ générales](https://nvd.nist.gov/general/FAQ-Sections/General-FAQs)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

